Saltar para o conteudo
Avanet

Configurar e testar Wireless Mesh no Sophos Firewall

Wireless Mesh no Sophos Firewall liga sem fios um ou mais Sophos Access Points APX a um AP raiz com cabo. Pode cobrir uma falha de sinal onde não existe Ethernet. O backhaul mesh não é o SSID WLAN visível: o SFOS cria uma rede WPA2-Personal oculta com uma passphrase aleatória. Os clientes continuam a usar um Wireless Network configurado separadamente.

⚠️ Importante: Este guia aplica-se a instalações APX existentes geridas diretamente pelo SFOS. APX só forma mesh com APX. AP6, LocalWiFi integrado, módulos Wi-Fi SD-RED e séries de AP Sophos misturadas ficam fora deste processo. A mesh também não substitui redundância por cabo: pelo menos um AP permanece ligado à LAN e o SFOS não muda automaticamente de root se o AP raiz falhar.

Processo rápido:

  1. Ligar primeiro ambos os APX por LAN, aceitá-los em Wireless > Access points e verificar firmware, Country e planeamento de rádio.
  2. Definir o mesmo canal fixo em todos os AP envolvidos para a banda mesh e desativar Dyn chan.
  3. Configurar Mesh-ID, Frequency band e os APX em Wireless > Mesh networks > Add.
  4. Atribuir separadamente o SSID de cliente visível a ambos os APX.
  5. Guardar, reiniciar os APX, deixar apenas o AP raiz com cabo e aguardar até cinco minutos.
  6. Testar de forma controlada estado do AP, ligação do cliente, DHCP, Rule ID, Internet e falha do caminho root.

Quando uma mesh APX é adequada

Uma mesh é adequada a uma instalação APX existente quando um access point remoto não tem Ethernet e a ligação rádio ao AP raiz é suficientemente estável. Exemplos são uma pequena zona de armazém, sala de reuniões ou área temporária que será cablada mais tarde.

Um uplink Ethernet continua a ser melhor para capacidade elevada contínua, latência estável e failover previsível. O backhaul mesh partilha tempo de rádio com outras transmissões. Deve medir-se o desempenho real com clientes e aplicações previstos, sem o deduzir do estado do link.

O limite do produto também conta: APX está End-of-Sale e chega ao End-of-Life em 31 de dezembro de 2027. O ciclo de vida APX e AP6 como sucessor deve entrar no planeamento. AP6 não é gerido pelo SFOS.

Compreender backhaul mesh, SSID de cliente e funções

Os componentes têm funções diferentes:

  • Mesh network: backhaul rádio oculto entre APX. O Mesh-ID identifica o grupo; o SFOS gere a passphrase WPA2 aleatória.
  • AP raiz: APX com Ethernet até à firewall. Em APX, a função resulta automaticamente da cablagem.
  • AP mesh: APX sem uplink Ethernet que alcança o AP raiz por rádio.
  • Wireless Network: SSID visível com Security mode, Client traffic, DHCP e regras. A base está em Configurar WLAN diretamente no Sophos Firewall.

Nas séries Sophos AP antigas, root e mesh são atribuídos explicitamente. Este artigo usa apenas APX e não transfere esse ecrã antigo para os passos.

Repetidor ou wireless bridge

Como repetidor, o AP mesh transmite o SSID de cliente no local remoto. Os endpoints ligam-se por Wi-Fi e o AP transporta o tráfego pelo backhaul até ao AP raiz.

Num wireless bridge, liga-se também um segmento Ethernet à porta do AP mesh. O design prolonga Layer 2 e pode criar loops se existir um segundo caminho com cabo. Deve ser aplicado numa janela de manutenção com recuperação documentada. STP tem de corresponder a todo o design de switches e bridges; não é desativado apenas porque bloqueia um caminho.

Para pequenas extensões, repetidor é mais simples. Usar bridge apenas se o segmento Ethernet remoto for necessário e o comportamento de broadcast, VLAN e loops for compreendido.

Verificar limites antes da configuração

Uma mesh APX tem limites claros:

  • Todos os access points envolvidos pertencem à série APX.
  • Só pode existir uma rede mesh por AP.
  • Pelo menos um APX fica ligado por LAN à firewall.
  • Todos os AP mesh usam o mesmo canal na banda mesh.
  • Dynamic Channel Selection ou Dyn chan não pode estar ativo nessa banda, pois os canais podem divergir após reinício.
  • Em APX, ambas as rádios não podem usar 5 GHz ao mesmo tempo com mesh.
  • AP com VLAN atribuída só formam mesh se as VLAN não usarem Client traffic Bridge to VLAN.
  • Uma segunda mesh no mesmo AP não funciona.
  • Outro AP mesh não assume automática e ininterruptamente a falha do AP raiz.

A ajuda Sophos indica 2.4 GHz para backhaul e 5 GHz para SSID de clientes como possível início. Não é uma best practice universal. Distância, paredes, interferência, canais, Country e capacidade determinam o design.

Planear a topologia de exemplo

O exemplo usa:

  • Firewall: fw01
  • APX com cabo: ap-office-root
  • APX sem fios: ap-warehouse-mesh
  • Mesh-ID: OfficeMesh
  • Wireless Network visível: Company WiFi
  • Banda mesh: 2.4 GHz
  • Canal mesh: canal fixo testado localmente

OfficeMesh é um exemplo e é substituído por nome local curto e único. Mesh-ID não é o SSID visível. Company WiFi já existe com Client traffic, DHCP, regras e NAT corretos.

Antes da alteração, preparar backup atual, gestão por cabo e rollback. Ambos os APX recebem PoE e são testados ao alcance das posições finais. O AP raiz deve continuar acessível por Ethernet.

Preparar access points e canal rádio

Aprovisionar primeiro ambos os APX por LAN

  1. Ligar ap-office-root e ap-warehouse-mesh por Ethernet à rede de gestão.
  2. Em Wireless > Wireless settings, verificar Wireless Protection e a zona em Allowed zone.
  3. Em Wireless > Access points, aceitar ambos os APX pending com Accept.
  4. Definir o Country correto. Após alteração, guardar e reiniciar controladamente para atualizar canais.
  5. Confirmar que ambos estão ativos e receberam a configuração.

A ligação inicial por cabo é obrigatória. Um APX sem configuração mesh não pode aderir depois só por rádio.

Planear também o firmware APX através dos Pattern Updates do Sophos Firewall. Não combinar atualização e mudança para mesh sem controlo.

Definir um canal fixo comum

  1. Abrir o primeiro APX em Wireless > Access points.
  2. Em Advanced settings, definir canal fixo testado para a banda mesh.
  3. Desativar Dyn chan nessa banda.
  4. Aplicar a mesma definição ao segundo APX.
  5. Colocar AP próximos fora da mesh noutro canal pouco interferido quando possível.

O canal resulta de scan local, Country e ocupação vizinha, não do exemplo. Após qualquer mudança, ambos os AP mesh mostram o mesmo valor.

Criar Wireless Mesh no SFOS

Criar a rede mesh

  1. Abrir Wireless > Mesh networks.
  2. Selecionar Add.
  3. Introduzir OfficeMesh como Mesh-ID.
  4. Em Frequency band, escolher a banda comum, 2.4 GHz no exemplo.
  5. Adicionar ap-office-root e ap-warehouse-mesh.
  6. Guardar.

Em APX não se atribui manualmente uma função. Enquanto ambos estão cablados, recebem a configuração. Depois de desligar ap-warehouse-mesh, ap-office-root permanece root por ter Ethernet.

Atribuir o SSID de cliente visível

A rede mesh não é visível aos endpoints. Em Wireless > Access points ou num Access Point Group adequado, atribuir também Company WiFi aos dois APX.

O SSID mantém Security mode e Client traffic próprios. Em Separate zone, Wireless interface, DHCP, regra, NAT e Device Access têm de estar corretos. Mesh funcional não corrige regra WLAN ausente nem caminho DHCP errado.

Mover o AP mesh para o destino

  1. Confirmar que configuração e SSID chegaram aos dois APX.
  2. Reiniciar ambos controladamente.
  3. Retirar Ethernet apenas de ap-warehouse-mesh.
  4. Manter ap-office-root cablado.
  5. Colocar e ligar o AP mesh no destino.
  6. Aguardar até cinco minutos antes de considerar falha.

No funcionamento normal só um APX fica por LAN. Se o segundo for ligado por engano ao mesmo Layer 2, verificar loops e efeito de STP.

Validar Wireless Mesh de forma controlada

Combinar estado do controlador, rádio e tráfego real:

  1. Em Wireless > Access points, ambos estão ativos. ap-office-root tem cabo; ap-warehouse-mesh está acessível sem Ethernet.
  2. Verificar atribuição mesh e canal idêntico.
  3. Ligar um cliente perto de ap-warehouse-mesh a Company WiFi.
  4. Em Wireless > Wireless client list, confirmar o AP mesh esperado.
  5. Comparar IP, gateway e DNS com o Wireless Network planeado.
  6. Testar um destino permitido e um bloqueado.
  7. Em Log Viewer, filtrar pelo IP e confirmar Firewall Rule ID e NAT Rule ID.
  8. Comparar throughput e latência realistas com um cliente no AP raiz.

Estado verde não confirma todo o caminho. O cliente deve usar AP, endereço e regras previstos, com desempenho suficiente. Ver Testar regras de firewall corretamente.

Testar conscientemente o limite de falha

O AP raiz é uma dependência. Numa janela, desligar brevemente o uplink e documentar a interrupção. O SFOS não promete mudança automática de root. Um AP mesh pode precisar de reinício e cabo para assumir nova função.

Não desligar sem plano um root produtivo. Para áreas críticas, usar uplink com cabo ou outra arquitetura WLAN.

Diagnosticar por sintoma

AP mesh não aparece ou fica offline

Aguardar até cinco minutos. Confirmar que esteve ativo no aprovisionamento por LAN e recebeu a configuração. Depois verificar série APX, atribuição, banda, canal comum, Dyn chan, Country e energia.

O AP raiz mantém cabo. Se ambos estão sem fios ou o AP errado perdeu Ethernet, falta caminho para a firewall. Corrigir, reiniciar e aguardar.

SSID de cliente não aparece

Mesh-ID não é transmitido como SSID. Em Wireless > Access points, atribuir também um Wireless Network visível. Só OfficeMesh não oferece rede aos endpoints.

Verificar Frequency band, horário, Security mode e atribuição. Uma segunda mesh no AP não resolve, pois só uma é suportada.

Cliente liga mas não recebe IP

O rádio já funciona parcialmente. Verificar Client traffic, Wireless interface, DHCP ou DHCP relay e VLAN. Em Bridge to VLAN, os AP com VLAN só formam mesh se a VLAN não usar esse Client traffic.

Reiniciar wireless service não é passo padrão. Primeiro provar AP usado e caminho das solicitações DHCP.

Cliente tem IP mas não tem Internet

Procurar Firewall Rule ID e NAT Rule ID no Log Viewer. Se faltam, verificar zona, objeto, ordem e caminho. Se correspondem, verificar DNS, gateway e WAN.

Uma regra Any ampla não diagnostica mesh. Testar o mesmo cliente no root e mesh. Se só o root funciona, investigar backhaul; se ambos falham, investigar WLAN/firewall comum.

Ligação instável ou lenta

Verificar mesmo canal, Dyn chan desligado, sinal, interferência, distância e paredes. AP fora da mesh não devem ocupar o canal sem necessidade. Deve restar capacidade para backhaul e clientes.

Comparar mesma aplicação e cliente em condições semelhantes no root e mesh. Assim separa-se mesh de WAN, DNS ou cliente.

Estado de controlador ou cliente continua incerto

Os logs de serviço do Sophos Firewall ajudam no nó. Na Advanced Shell usar verificações de leitura:

tail -n 200 /log/awed.log
tail -n 200 /log/wc_remote.log

awed.log mostra controlador/APX; wc_remote.log ajuda com clientes. Uma linha não prova o caminho. Correlacionar tempo, estado, clientes, logs e teste. Os LED e códigos dos Sophos Access Points ajudam a interpretar arranque, atualização e mesh.

Reverter a mesh em segurança

Fazer rollback enquanto a gestão por cabo funciona:

  1. Documentar APX root e mesh.
  2. Voltar a ligar o AP mesh por LAN e aguardar estado ativo.
  3. Se necessário, mover o SSID visível para um AP cablado.
  4. Remover a mesh dos APX ou em Wireless > Mesh networks.
  5. Restaurar canal e Dyn chan apenas conscientemente.
  6. Reiniciar ambos controladamente.
  7. Testar de novo IP, DNS, regras e Internet.

Reset de fábrica só faz sentido se o APX não aceitar configuração apesar de cabo, energia e controlador corretos. Não substitui rollback.

Checklist operacional

  • Todos os dispositivos são APX compatíveis e foram aprovisionados por LAN.
  • Existe exatamente uma mesh por AP.
  • Um APX permanece cablado como root.
  • Banda e canal fixo coincidem em todos.
  • Dyn chan está desligado na banda mesh.
  • O SSID visível foi atribuído separadamente.
  • DHCP, Firewall Rule ID, NAT Rule ID e um destino bloqueado foram testados.
  • Desempenho e estabilidade foram comparados no root e mesh.
  • Falha do root, ausência de takeover e rollback estão documentados.
  • End-of-Life APX e futura mudança de plataforma estão planeados.

FAQ

O Mesh-ID é o SSID WLAN visível?

Não. Mesh-ID pertence ao backhaul oculto entre APX. Os clientes precisam também de um Wireless Network normal com SSID visível, segurança, Client traffic e regras.

Um segundo APX pode assumir automaticamente o AP raiz?

Não. Sophos não documenta takeover automático. Pelo menos um AP fica cablado; a recuperação pode exigir reinício ou nova cablagem.

Porque devem todos os APX ser ligados primeiro por LAN?

Cada APX deve ser aceite pela firewall e receber a configuração mesh. Só depois o AP mesh é desligado da LAN, iniciado no destino e ligado através do AP raiz.